Privacy Policy
Informativa sulla Privacy
La presente informativa descrive come Elatos srl (“noi”, “nostro”, “ci”) raccoglie, utilizza, conserva, protegge, condivide ed elimina i dati personali (PII) trattati tramite l’integrazione con Amazon (Seller / SP-API) e i nostri sistemi gestionali (Elatos), in conformità al GDPR e alle Amazon Data Protection Policies.
Indice
1) Chi siamo e contatti
Elatos srl — Sede legale: Via Adua 3, Desenzano del Garda (IT)
E-mail contatti privacy: privacy@elatos.net
Se nominato, DPO: [Nome / Email DPO].
2) Categorie di dati trattati
- • Dati identificativi/logistici (da Amazon): nome, cognome, indirizzo di spedizione e (se presente) fatturazione; ID ordine; righe d’ordine (SKU/quantità/descrizioni non sensibili).
- • Dati fiscali (se richiesti dalla legge): ragione sociale, P.IVA/C.F., indirizzo di fatturazione.
Non raccogliamo né memorizziamo numeri di carte, credenziali Amazon, categorie particolari di dati. Non utilizziamo e-mail/telefono per marketing.
3) Finalità e basi giuridiche
- • Gestione ordini e spedizioni (art. 6.1.b GDPR – esecuzione contratto).
- • Fatturazione/obblighi legali (art. 6.1.c GDPR – adempimenti fiscali/contabili).
- • Sicurezza e antifrode (art. 6.1.f GDPR – legittimo interesse, con minimizzazione e bilanciamento).
Non utilizziamo i dati Amazon per profilazione o rivendita.
4) Conservazione e cancellazione
- • PII operativi da Amazon (spedizione): conservati solo per evadere l’ordine e rimossi entro 30 giorni dal completamento della spedizione.
- • Dati fiscali: conservazione per 10 anni (legge italiana). Archiviazione separata e cifrata.
- • Backup: cifrati; retention limitata; nessuna copia su supporti rimovibili non cifrati.
Alla scadenza i dati sono cancellati o anonimizzati tramite procedure controllate e registrate.
5) Misure di sicurezza
Crittografia
- • In transito: TLS 1.2/1.3.
- • A riposo: AES-256 per DB e backup.
- • Gestione segreti: AWS Secrets Manager e/o Windows DPAPI/Certificate Store.
Defense-in-depth
- • Hardening & patching regolari OS/app/dipendenze.
- • EDR e SIEM/log centralizzati con alert su anomalie.
- • Segmentazione rete/VPN e firewall gestiti.
Sicurezza applicativa
- • Scansioni SAST/DAST periodiche.
- • Prevenzione injection/XSS/CSRF; secret-scanning.
- • Test in ambiente dedicato con dati fittizi.
Business continuity
- • Backup cifrati e test di restore.
- • Procedure di ripristino documentate.
- • Nessun export su dispositivi non gestiti.
6) Accesso e controlli interni
- • Least privilege e separazione dei ruoli; MFA per account amministrativi.
- • Account univoci, non condivisi; revoca immediata alla cessazione.
- • Accesso ai sistemi con PII solo da endpoint aziendali gestiti; divieto di dispositivi personali.
- • Audit trail degli accessi e log delle operazioni sensibili.
7) Condivisioni con terze parti
Nessuna vendita o rivendita di dati PII. Condivisioni solo quando necessario:
- • Corrieri/logistica: esclusivamente dati indispensabili alla consegna.
- • Provider infrastrutturali (cloud/hosting): responsabili del trattamento con accordi GDPR.
- • Autorità competenti se richiesto dalla legge.
8) Diritti dell’interessato
Hai diritto di accesso, rettifica, cancellazione (ove consentita), limitazione, opposizione e portabilità.
Per esercitare i diritti: privacy@elatos.net. Puoi proporre reclamo al Garante Privacy.
9) Incident Response
- • Attivazione del piano di risposta, contenimento e valutazione impatti.
- • Notifica ad Amazon a security@amazon.com senza ritardi ingiustificati se coinvolti dati Amazon.
- • Notifica ad autorità/interessati quando previsto.
- • Analisi post-evento e misure correttive documentate.
10) Localizzazione e trasferimenti
I sistemi primari risiedono in Italia/UE. Eventuali trasferimenti extra-SEE solo se necessari e con adeguate garanzie (SCC + misure supplementari).
11) Minori
Il servizio non è destinato a minori di 16 anni; non raccogliamo intenzionalmente dati di minori.
12) Data Governance, Log & Vulnerabilità
Access Management & Least Privilege
- • Provisioning/de-provisioning formalizzato; revisioni accessi periodiche.
- • Password policy robuste; rotazione credenziali; segreti non hard-codati.
- • Secret storage sicuro (AWS Secrets Manager / DPAPI/Certificate Store).
Logging & Monitoring
- • Log di accesso e sicurezza centralizzati con alert.
- • Log tecnici senza PII quando non necessari.
- • Retention log secondo minimizzazione.
Vulnerability Management
- • Scansioni periodiche; remediation tempestiva.
- • Secure SDLC: code review, SAST/DAST, dipendenze aggiornate.
- • Change management e test in ambienti separati con dati di prova.
Backup & Cifratura
- • Backup schedulati e cifrati (AES-256).
- • Prove di ripristino periodiche.
- • Niente export su supporti non cifrati.
Appendice – Impegni specifici verso Amazon
- • PII minimization: uso solo di nome, cognome, indirizzi e dati d’ordine indispensabili.
- • Retention operativa: PII Amazon cancellati entro 30 giorni; dati fiscali separati 10 anni.
- • Separazione logica: dati Amazon cifrati e isolati; accessi tracciati.
- • Cifratura: TLS 1.2/1.3 in transito; AES-256 a riposo; segreti in vault sicuri.
- • Divieti d’uso: nessun marketing, profilazione o rivendita.
- • Audit & logging: evidenze di accesso/elaborazione; scansioni e remediation regolari.
- • Notifica sicurezza: incidenti segnalati ad Amazon (security@amazon.com).
Contatti
Elatos srl
Sede legale: Via Adua 3 - Desenzano del Garda (IT)
Telefono: +39 030 2071562
E-mail: commerciale@elatos.net — Privacy: privacy@elatos.net